Violations de données personnelles : dans quels cas peut-on être indemnisé ?

Imported from official source

Guidance

Cybersecurity Classified by Officially

Une fuite ou un vol de données peut causer un préjudice pour les personnes concernées. Si l’incident résulte d’un manquement au RGPD, elles peuvent, sous certaines conditions, demander une indemnisation. C’est au juge, et non à la CNIL, de l’accorder.

Une violation de données, qu’est-ce que c’est ?

Une violation de données personnelles est un incident qui entraîne notamment la perte, la destruction, l’altération, la divulgation non autorisée ou l’accès non autorisé à des données personnelles. Elle peut être accidentelle ou résulter d’un acte malveillant, comme une cyberattaque.

  • d’une erreur ayant entraîné l’envoi de données personnelles au mauvais destinataire ;
  • de la perte d’un ordinateur ou d’un support contenant des données ;
  • d’un accès non autorisé à un compte ou à un fichier.
  • Une telle violation peut exposer les personnes concernées à différents risques : perte de contrôle sur leurs données, usurpation d’identité, perte financière, atteinte à la réputation ou encore divulgation d’informations confidentielles.

    Mais le seul fait qu’une violation de données ait eu lieu ne suffit pas pour obtenir une indemnisation.

    Le RGPD prévoit que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du RGPD a le droit d’obtenir réparation auprès du responsable du traitement ou, dans certains cas, du sous-traitant (article 82 du RGPD).

  • Par exemple, une entreprise peut avoir manqué à ses obligations de sécurité en ne mettant pas en place des mesures techniques ou organisationnelles adaptées pour protéger les données personnelles. Le RGPD impose en effet aux responsables de traitement et aux sous-traitants de mettre en œuvre un niveau de sécurité adapté aux risques.
     
  • La responsabilité du responsable du traitement repose sur une faute présumée : il peut toutefois s’exonérer s’il démontre qu’il n’est en aucune façon responsable de l’événement ayant causé le dommage.
  • d’une perte de contrôle sur ses données ;
  • This is an extract. The publication continues at the source.

    Read the original at the source: https://www.cnil.fr/fr/violations-de-donnees-personnelles-cas-indemnite

    Officially imported this from Commission Nationale de l'Informatique et des Libertes’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

    Provenance

    Organization
    Commission Nationale de l'Informatique et des Libertes — imported from official source
    Official source
    https://www.cnil.fr/fr/rss.xml RSS
    Imported
    October 02, 2026 14:00
    Versions
    1 recorded
    Identity
    169005fr

    Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.